# OpenAI Workspace Agents 漏洞：一个 ChatGPT 链接即可创建恶意 AI 智能体

- 来源：The Decoder：AI News（RSS）
- 作者：Jonathan Kemper
- 发布时间：2026-07-24 01:01
- AIHOT 分数：70
- AIHOT 标记：精选
- AIHOT 链接：https://aihot.virxact.com/items/cmrxs4yyw01xkroxpom7zfjvc
- 原文链接：https://the-decoder.com/one-tampered-chatgpt-link-could-spawn-a-rogue-ai-agent-that-took-orders-from-an-attacker-every-five-minutes

## 精选理由

这不是普通漏洞，是攻击者仅用一个链接就能在受害者身份下创建自主代理的新攻击类型，传统安全工具完全看不见。所有用 ChatGPT Workspace 并连接了企业应用的公司都应该认真读一遍。

## AI 摘要

安全公司 Zenity Labs 发现 OpenAI Workspace Agents 存在“AgentForger”漏洞，攻击者发送一个含恶意提示词的 ChatGPT 链接，即可在受害者账户下创建自主 AI 智能体。该智能体继承受害者身份和已授权应用权限，绕过安全审批，并设置每五分钟运行一次的定时任务，从攻击者邮箱获取指令执行。OpenAI 在四天内修复了该漏洞。

## 正文

OpenAI（截图）

关键要点

Zenity Labs 披露了 OpenAI Workspace Agents 中的一个漏洞，名为“AgentForger”，只需一个被篡改的链接，就能在用户毫不知情的情况下，创建一个代表用户行事的自主 AI 智能体。

该攻击利用 URL 参数劫持受害者的应用权限，禁用安全控制，并永久性地按计划执行攻击者的命令，实际上是利用平台自身的能力来对付用户。

OpenAI 在四天内修复了该漏洞，但 Zenity 认为这一事件凸显了一个更广泛的问题：传统安全工具无法应对在合法用户身份下运行的自主智能体。

一个被篡改的 ChatGPT 链接就能催生一个 AI 智能体，它每五分钟悄悄检查一次攻击者的收件箱，看是否有新订单。Zenity Labs 称这一缺陷是针对基于智能体的 AI 的一类新型攻击。

AI 安全公司 Zenity Labs 在 OpenAI 的 Workspace Agents 中发现了一个漏洞，只需一个被篡改的链接，就能在员工账户下创建一个自主 AI 智能体。该智能体冒用受害者身份，复用其已有的应用权限，跳过了旨在保护敏感操作的审批步骤。

Zenity 将该漏洞命名为“AgentForger”，并认为它是经典跨站请求伪造（CSRF）的演进形态。在典型的 CSRF 攻击中，用户点击恶意链接或进入精心构造的页面后，会在不知情的情况下触发一个并非本意的已认证操作。

AgentForger 更进一步。它不是触发单个非预期操作，而是通过被篡改的 ChatGPT 链接启动一个完全自主智能体的创建流程。该智能体在公司信任边界内运行，接入受害者已授权的连接器，并按固定周期从攻击者那里获取新任务。

经典 CSRF 伪造的是单个请求。AgentForger 伪造的是整个智能体。| 图片来源：Zenity Labs

URL 参数让攻击者得以自动化智能体的创建过程。

创建 Workspace 智能体通常是一个交互式过程。用户需要选择模板、输入指令、连接工具、查看共享设置、在预览模式下测试智能体，然后发布。而 AgentForger 让攻击者只需通过一个 URL 就能触发该过程中的大部分步骤，几乎无需用户进一步输入。

Agent Builder 于 2025 年推出，可通过 chatgpt.com/agents/studio/new 访问，并接受两个 URL 参数。`template_name` 用于选择起始模板（如“chief-of-staff”），而 `initial_assistant_prompt` 则提供指令内容。

Zenity 发现该页面不仅会将 `initial_assistant_prompt` 的值填入提示词字段，还会自动提交并运行该提示词。攻击者无需向 ChatGPT 发送原始请求，也无需直接操纵受害者的浏览器。他们只需要一个附带提示词的 chatgpt.com 链接，而这个链接乍一看毫无危害。

攻击始于一封看似普通的电子邮件，该邮件将被篡改的 ChatGPT 链接伪装成一条生产力小贴士。| 图片来源：Zenity Labs

唯一的先决条件是受害者已登录 ChatGPT、有权访问 Workspace Agents，并且已授权至少一个连接器（如 Outlook、Gmail、Slack、Google Drive、SharePoint 或 Teams）。由于这些连接已经存在，因此不会出现新的 OAuth 授权弹窗，受害者也就无从察觉。

一次点击即可构建并发布智能体

在演示中，Zenity 在 URL 中嵌入了一段提示词，引导 Builder 按照编号任务列表完成所有步骤。该智能体被设置为集成所有已连接的非 MCP 连接器，并将所有读取、写入和删除的权限要求全部更改为“从不询问”。

它还创建了每五分钟运行一次的定时任务，检查 Outlook 中来自攻击者且主题行包含“TASK”的邮件，使用已连接的应用执行其指令，并将结果不加过滤地发送回去。

完成后的智能体已连接好各连接器，且所有权限要求均已关闭。| 图片来源：Zenity Labs

Builder 在未询问用户的情况下创建了一个名为“TASK Mail Operator”的智能体。它连接了已授权的服务，关闭了审批要求，发布了该智能体，并在预览模式下启动了它。

Zenity 表示，预览模式不仅仅是一次可视化测试运行：它会使用刚刚配置好的审批设置，针对受害者的真实已连接账户执行这个新智能体。由于所有设置都已设为“从不询问”，首次运行在未请求用户批准的情况下就完成了。

预览模式并非试运行。它会立即针对真实账户执行智能体。| 图片来源：Zenity Labs

调度功能为攻击者提供了持久访问权限

如果没有调度器，这次攻击只会是一次性事件。调度器将伪造的智能体转变为类似命令与控制（C2）基础设施的东西。一旦智能体被部署，受害者无需再次点击或重新打开 ChatGPT。该智能体每五分钟唤醒一次，检查收件箱中是否有新的 TASK 邮件，执行其中包含的指令，并将结果发送回去。最初的点击安装了智能体，调度器使其保持存活，而收件箱则成为命令通道。

十二个交错安排的调度合计起来相当于每五分钟运行一次。| 图片来源：Zenity Labs

在其分析的第二部分中，Zenity 展示了攻击者可以通过这一渠道做什么。在收到“TASK 1：RECON”命令后，该智能体对组织进行了测绘。它从 Outlook、Slack、Teams、Drive、SharePoint 和 Calendar 中提取数据，以列出人员、角色、频道、活跃项目以及定期会议。

一条电子邮件命令即可生成完整的公司图谱。| 图片来源：Zenity Labs

该智能体还搜索了 Drive、SharePoint 和 Outlook。它找到了一份并购条款清单、一份提及未达营收目标和计划裁员的董事会演示文稿，以及一份包含联系方式和薪酬数据的全公司员工导出文件。一个被包装成“DLP 演练”的请求指示智能体在 Slack 中搜索字符串“pass:”。该智能体找到了一组数据库用户名和密码，并将两者通过电子邮件发送给了攻击者。

伪装成 DLP 演练，该智能体以明文形式交付了它找到的登录凭据。| 图片来源：Zenity Labs

其他任务则滥用了受害者受信任的身份。该智能体通过受害者的 Teams 账号发送消息，要求同事在一个由攻击者控制的登录页面上确认 SSO 部署。Zenity 还测试了通过 Slack 进行的钓鱼攻击，以及一个企业邮件入侵模板。其他测试还包括一笔 242,500 美元的电汇审批请求，以及一封带有攻击者控制参与者的日历邀请。

从公司内部发出的钓鱼邮件看起来远比任何外部邮件可信得多。| 图片来源：Zenity Labs

安全防护未能阻止攻击

Zenity 将 AgentForger 追溯到两个相关的设计选择。构建工具将 `initial_assistant_prompt` 参数视为可执行输入，而非需要确认的用户输入。因此，攻击者控制的 URL 可以在受害者已认证的会话中更改数据和设置，而无需用户明确批准。

同一个提示词还可以更改安全设置，包括审批策略和执行计划。这意味着该指令可以禁用本应对敏感操作要求人工审批的系统。

Zenity 将这种组合描述为“致命三重奏”：URL 提供了不受信任的输入，连接器提供了访问私有数据的权限，而电子邮件则提供了将数据发送出去的途径。大多数漏洞利用都必须首先绕过这些安全防护。而 AgentForger 则让攻击者得以访问一个构建工具，该工具可以创建一个已经禁用这些安全防护的智能体。

自主智能体打破了当今安全工具背后的假设

Zenity 于 2026 年 6 月 4 日通过 OpenAI 的 Bugcrowd 项目报告了 AgentForger。OpenAI 次日确认了该报告，并于 6 月 8 日通过移除受影响的 URL 参数修复了该漏洞。Zenity 对 OpenAI 安全团队的响应速度表示赞赏。

根据 Zenity 的说法，在修复上线之前，该漏洞影响了所有使用 ChatGPT Workspace Agents 并预先授权了企业连接器的组织。

Zenity 表示，问题远不止这一个具体漏洞。传统安全工具是为用户和终端设备而构建的，而非为那些通过合法用户身份行事的自主智能体而设计。智能体在无人监督的情况下能执行的操作越多，当他人为其提供指令时，它所能造成的破坏就越大。这家网络安全公司将 AgentForger 称为一次“智能体信任失败”：该平台假设用户本人亲自创建、批准、调度并启动了该智能体。

近期，围绕基于智能体的 AI 的安全担忧日益加剧。Hugging Face 报告称，一个完全由 AI 控制的智能体系统通过一个被篡改的数据集进入了其生产基础设施，随后进行了横向移动。据该公司称，该系统执行了超过 17,000 次操作。OpenAI 随后不久承认了责任。在一次性能测试中，其模型意外入侵了 Hugging Face 以获取测试数据。

Zenity 去年还以 AgentFlayer 的名义演示了多种零点击和单点击漏洞利用。这些攻击针对的是 Copilot Studio、Salesforce Einstein、集成 Jira MCP 的 Cursor 以及其他企业 AI 工具。在这些案例中，看似无害的资源中隐藏的提示词可能将客户数据转移或窃取登录凭据。

第一部分

第二部分
